|
Log-Analyse und Auswertung: Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg??Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
22.03.2005, 22:39 | #1 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Servus Leute! Habe ein Problem, nämlich blitzt bei Internet Explorer klicken bzw irgendwelche Seiten besuchen immer 3-4 Werbe seiten auf. Zb Sexsearch, Gamblingboard, hooward oder so ähnlich! Echt nervend. Ich hab mal fix ein Logfile gemacht, bitte betrachtet mal und gibt mir rat! Logfile of HijackThis v1.99.1 Scan saved at 22:35:05, on 22.03.2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe D:\Programme\AVPersonal\AVGUARD.EXE D:\Programme\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE D:\NetPumper\NetPumperIEProxy.exe D:\Programme\Winamp\winampa.exe C:\Programme\Java\jre1.5.0_01\bin\jusched.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Programme\Logitech\MouseWare\system\em_exec.exe D:\Programme\ICQLite\ICQLite.exe D:\Programme\AVPersonal\AVGNT.EXE C:\windows\system32\ehentq.exe C:\WINDOWS\System32\ctfmon.exe C:\Programme\MSN Messenger\MsnMsgr.Exe C:\windows\system32\packager.exe C:\Programme\Mindjet\MindManager 5\sys\PDF\GER\W2K\PDFSaver.exe C:\WINDOWS\System32\wuauclt.exe C:\WINDOWS\System32\ap9h4qmo.exe D:\Programme\HLSW\hlsw.exe C:\Programme\Internet Explorer\iexplore.exe D:\Programme\Winace\WinAce.exe C:\DOKUME~1\Enrico\LOKALE~1\Temp\~AceTemp\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.de R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Search,(Default) = www.google.de R1 - HKLM\Software\Microsoft\Internet Explorer\Search,(Default) = www.google.de O2 - BHO: BTGrabObj Class - {00000000-F09C-02B4-6EC2-AD0300000000} - C:\WINDOWS\BTGrab.dll O2 - BHO: CeresObj Class - {00000049-8F91-4D9C-9573-F016E7626484} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: RsyncHlpr Class - {16B238D5-80DE-47CE-8F17-B3ECE2C2248D} - C:\WINDOWS\System32\rsyncmon.dll O2 - BHO: ohb - {22B720C7-5FA6-40A8-9F8F-8584BF669690} - C:\WINDOWS\System32\trgen.dll O2 - BHO: ohb - {4D568F0F-8AC9-40AB-88B7-415134C78777} - (no file) O2 - BHO: ohb - {999A06FF-10EF-4A29-8640-69E99882C26B} - C:\WINDOWS\System32\rtneg2.dll O2 - BHO: ohb - {CB5B2BC6-F957-4D8A-BE67-83F3EC58BA01} - C:\WINDOWS\System32\dsktrf1.dll O3 - Toolbar: (no name) - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - (no file) O3 - Toolbar: Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [NetPumper] "D:\NetPumper\NetPumperIEProxy.exe" O4 - HKLM\..\Run: [PC Firewall Professional] D:\PROGRA~1\BUHLDA~1\PCFIRE~1\sfw.exe /waitservice O4 - HKLM\..\Run: [WinampAgent] D:\Programme\Winamp\winampa.exe O4 - HKLM\..\Run: [WinsysRsr] C:\Programme\Wsr\WinsysRsr.exe O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Programme\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_01\bin\jusched.exe O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [ICQ Lite] D:\Programme\ICQLite\ICQLite.exe -minimize O4 - HKLM\..\Run: [RSync] C:\WINDOWS\System32\netsync.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [AVGCtrl] "D:\Programme\AVPersonal\AVGNT.EXE" /min O4 - HKLM\..\Run: [ehentq] c:\windows\system32\ehentq.exe O4 - HKLM\..\Run: [ap9h4qmo] C:\WINDOWS\System32\ap9h4qmo.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programme\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Shareaza] "D:\Programme\Shareaza\Shareaza.exe" -tray O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: InterVideo WinCinema Manager.lnk = D:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\Microsoft Office\Office10\OSA.EXE O4 - Global Startup: NewShortcut4.lnk = C:\Programme\Mindjet\MindManager 5\sys\PDF\GER\W2K\PDFSaver.exe O8 - Extra context menu item: Download with NetPumper - D:\NetPumper\AddUrl.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar2.dll/cmcache.html O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar2.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_01\bin\npjpi150_01.dll O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe O9 - Extra button: Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\TRASH.EXE (HKCU) O9 - Extra 'Tools' menuitem: Show Trashcan - {072F3B8A-2DA2-40e2-B841-88899F240200} - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\TRASH.EXE (HKCU) O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {483912CF-8995-4434-AD61-6163756E05DF} (AXTNS Control) - http://download.livemath.com/activex/AXTNS.ocx O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by104fd.bay104.hotmail.msn.co...s/MsnPUpld.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1106772177280 O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab O16 - DPF: {D719897A-B07A-4C0C-AEA9-9B663A28DFCB} (iTunesDetector Class) - http://ax.phobos.apple.com.edgesuite...ITDetector.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{3EC3EBBF-2BDF-4C34-9DE1-7B18D00C4FCA}: NameServer = 217.65.24.98 212.80.224.161 O23 - Service: Adobe LM Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - D:\Programme\AVPersonal\AVGUARD.EXE O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - D:\Programme\AVPersonal\AVWUPSRV.EXE O23 - Service: License Management Service ESD - element5 - C:\Programme\Gemeinsame Dateien\element5 Shared\Service\Licence Manager ESD.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SFirewall Service (SFirewall) - Unknown owner - D:\PROGRA~1\BUHLDA~1\PCFIRE~1\sfw.exe Habe schon versucht mit Ad aware etc wegzubekommen, wird aber net viel gelöscht . Also Hilfe, grüße kim |
22.03.2005, 23:26 | #2 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Hallo,
__________________http://www.trojaner-board.de/showthread.php?t=14793 Das hättest Du Dir alles ersparen können. dartus |
24.03.2005, 18:07 | #3 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Ich weiß ja nicht was du, Dartus, meinst, aber dieser Log stammt von meinen Rechner und der andere Beitrag war von einen Fremdrechner. Und ich habe nicht dieselbe Probleme wie mein Kumpel. Kannst du Trotzdem was dazu sagen außer auf weitere links zu zeigen? Grüße
__________________ |
24.03.2005, 20:41 | #4 | |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Hallo, das war aber in Deinen Postings nicht zu erkennen. Auf Deinem Rechner ist jedenfalls einiges drauf, deshalb: Zitat:
1. Downloade Dir escan und befolge genau diese Anleitung (Scan IM ABGESICHERTEN MODUS dauert etwa eine Stunde),http://www.systemwiederherstellung-d...indows-xp.html 2. starte nach dem Scan wieder in den normalen Modus dauert, 3. öffne die Datei "mwav.log", klicke auf "bearbeiten" danach auf "suchen" 4. gebe dann "infected" ein, 5. suche weiter bei Treffern, markiere diese und kopiere sie ins Forum, 6. neben den Treffern auch das Gesamtergebnis (befindet sich ganz unter im Logfile) posten. Beispiel: Wed Feb 02 19:48:56 2005 => Total Files Scanned: Wed Feb 02 19:48:56 2005 => Total Virus(es) Found: . . . . dartus |
27.03.2005, 13:37 | #5 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Hallo, ich habe das gleiche Problem. Hatte ich auch schon hier beschrieben: http://www.powerforen.de/forum/showthread.php?t=175611 Nun habe ich diesen Beitrag hier gefunden und mal eben diesen E-Scan gemacht. Allerdings nicht im abgesicherten Modus, ist nicht mein Laptop. Letztens hatte ich Probleme aus dem abgesicherten wieder zurück zu kommen Hier mal der Log: C:\WINDOWS\isrvs\desktop.exe infected by "not-a-virus:AdWare.ToolBar.ISearch.d" Virus. Action Taken: No Action Taken. C:\WINDOWS\system32\ic2_win.dll infected by "not-a-virus:AdWare.ToolBar.Ilookup.b" Virus. Action Taken: No Action Taken. C:\WINDOWS\isrvs\desktop.exe infected by "not-a-virus:AdWare.ToolBar.ISearch.d" Virus. Action Taken: No Action Taken System found infected with kapabout Spyware/Adware! Action taken: No Action Taken. File System Found infected by "kapabout Spyware/Adware" Virus. Action Taken: No Action Taken. C:\WINDOWS\ceres.dll infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. C:\WINDOWS\ceres.dll_tobedeleted infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. C:\WINDOWS\system32\BundleLite_westfrontier1001.exe infected by "not-a-virus:AdWare.Sahat.m" Virus. Action Taken: No Action Taken. C:\WINDOWS\system32\desktrf-b2s.exe infected by "not-a-virus:AdWare.Beginto.b" Virus. Action Taken: No Action Taken. C:\WINDOWS\system32\dsktrf.dll infected by "not-a-virus:AdWare.Beginto.b" Virus. Action Taken: No Action Taken. C:\WINDOWS\system32\thin-94-5-x-x.exe infected by "not-a-virus:AdWare.BetterInternet" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\B125088277\build2.exe infected by "not-a-virus:AdWare.ToolBar.ISearch.d" Virus. Action Taken: No Action Taken. :C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\cxtpls_loader.exe infected by "Trojan-Downloader.Win32.Apropo.r" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\idcs50202.exe infected by "not-a-virus:AdWare.ToolBar.ISearch.d" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\idcs50202.exe infected by "not-a-virus:AdWare.ToolBar.ISearch.d" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II3.tmp infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.c" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II37.tmp infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.c" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II3A.tmp infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.c" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II40.tmp infected by "Trojan-Downloader.Win32.Apropo.r" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II5.tmp infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.c" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\Temp\II56.tmp infected by "not-a-virus:AdWare.ToolBar.HotSearchBar.c" Virus. Action Taken: No Action Taken. C:\DOKUME~1\FRIEDH~1\LOKALE~1\TEMPOR~1\Content.IE5\2DQRGT07\cpdef2[2].exe infected by "Trojan-Downloader.Win32.Apropo.r" Virus. Action Taken: No Action Taken. Für Hilfe und weitere Informationen wäre ich dankbar !! Gruß cookie Neuling |
27.03.2005, 13:40 | #6 |
Gast | Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Leere Temp.Internet-Files und Temp-Ordner. Die restlichen Dateien lösche manuell im abg. Modus. |
27.03.2005, 17:33 | #7 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Danke für deine Antwort, aber kann ich alle anderen Dateien ausserhalb des Temp Ordners einfach bedenkenlos löschen? Gruß cookie |
27.03.2005, 17:39 | #8 | ||
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg??Zitat:
Poste außerdem folgendes aus der c:\bases\mwav.log (steht ganz am Ende): Zitat:
|
27.03.2005, 18:13 | #9 | ||
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Hallo, a) ich habe Alles gelöscht und noch mal einen e-scan gemacht. Ich bekomme noch eine Warnmeldung, aber dort ist ja kein Pfad oder Ähnliches angegeben: Zitat:
b) Zitat:
c) Beim Hochfahren kommt immer noch eine Fehlermeldung: Problem mit netsync.exe ... comoss.dll fehlt Kann jemand helfen? Gruß und Dank im voraus. |
27.03.2005, 18:17 | #10 | |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg??Zitat:
Für dich gilt das gleiche. Poste außerdem ein HijackThis Logfile: Direktdownload kurze Beschreibung ausführliche Beschreibung |
27.03.2005, 18:27 | #11 | |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Hallo Haui, danke zunächst für deine Unterstützung. Hier der Logfile: Zitat:
Wenn ich in den abgesicherten Modus gehe, muss ich doch vorher die Systemwiederherstellung deaktivieren, aber wie bekomme ich die im abgesicherten Modus wieder an. Dort gibt es doch kein "AUSFÜHREN" im Startmenü? cookie |
27.03.2005, 18:30 | #12 |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? die syswiederherstellung kann man nur im normalen modus aktivieren |
27.03.2005, 18:34 | #13 | |||
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? Führe bitte erst den eScan durch und poste dann das Ergebnis. Dann erledigen wir die Bereinigung. Zitat:
Zitat:
Zitat:
|
27.03.2005, 18:49 | #14 | |
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg??Zitat:
PS: Scane gerade noch einmal, nun findet er noch mehr infizierte Dateien mit den neuen Einstellungen cookie |
27.03.2005, 18:51 | #15 | ||
| Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg??Zitat:
Wenn nicht, abbrechen und im abgesicherten Modus wiederholen. Zitat:
|
Themen zu Aufblitzende Werbe Seiten Sexsearch etc..Wie bekomme ich das weg?? |
ad aware, adobe, antivir, antivir update, bho, dll, download, excel, explorer, firewall, heulen, hijack, hijackthis, internet, internet explorer, logfile, nvcpl.dll, nvidia, pdf, problem, programme, rundll, seiten, software, sun java, system, temp, windows, windows xp |